Вразливість Stored XSS у плагіні Royal Addons для Elementor на WordPress

Вразливість Stored XSS у плагіні Royal Addons для Elementor дозволяє впроваджувати шкідливі скрипти через Instagram Feed widget. Рекомендується оновлення та перевірка безпеки.
CVE-2026-5159CVSS 6.4Web

Вразливість Stored XSS у плагіні Royal Addons для Elementor на WordPress

Вразливість Stored XSS у плагіні Royal Addons для Elementor дозволяє впроваджувати шкідливі скрипти через Instagram Feed widget. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
20.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Royal Addons для Elementor у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування Instagram Feed widget 'instagram_follow_text' у версіях до 1.7.1056 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів повинні враховувати ризики для безпеки користувачів і репутації, особливо якщо використовується Instagram Feed widget з налаштованим токеном доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Royal Addons для Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ до функції Instagram Feed widget, перевірте конфігурації та журнали на ознаки експлуатації, а також розгляньте можливість тимчасового відключення цього віджета для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки